Articulo de referencia

VLAN

El concepto general de redes LAN virtuales. Una red de área local virtual ( VLAN ) es un dominio de difusión de red de área local que se particiona y aísla en una red virtual en...

El concepto general de redes LAN virtuales.

Una red de área local virtual ( VLAN ) es un dominio de difusión de red de área local que se particiona y aísla en una red virtual en la capa de enlace de datos ( capa 2 del modelo OSI ). [ 2 ] [ 3 ] Una VLAN se comporta como un conmutador de red virtual o un enlace de red que puede compartir la misma estructura física con otras VLAN, pero manteniéndose lógicamente separada de ellas.

Las VLAN funcionan aplicando etiquetas a las tramas de red que se reenvían dentro del dominio de difusión, creando la apariencia y la funcionalidad del tráfico de red como si estuviera dividido entre redes separadas. De esta forma, las VLAN pueden mantener separadas las aplicaciones de red a pesar de estar conectadas a la misma red física, y sin necesidad de implementar múltiples conjuntos de cableado y dispositivos de red.

Las VLAN permiten a los administradores de red agrupar hosts, incluso si no están conectados directamente al mismo conmutador de red . Dado que la pertenencia a una VLAN se puede configurar mediante software, esto simplifica enormemente el diseño y la implementación de la red. Sin VLAN, agrupar hosts según sus recursos requiere reubicar nodos o recablear enlaces de datos . Las VLAN permiten que dispositivos que deben mantenerse separados compartan el cableado de una red física, pero sin que interactúen directamente entre sí. Este uso compartido gestionado ofrece ventajas en cuanto a simplicidad, seguridad , control de tráfico y economía.

Muchos servicios de alojamiento web utilizan VLAN para separar las zonas privadas de los clientes, lo que permite agrupar los servidores de cada cliente dentro de un único segmento de red, independientemente de su ubicación en el centro de datos . Se requieren ciertas precauciones para evitar que el tráfico "escapa" de una VLAN determinada, una vulnerabilidad conocida como salto de VLAN .

Para subdividir una red en VLAN, se configura el equipo de red . Los equipos más sencillos pueden particionar solo cada puerto físico, en cuyo caso cada VLAN se ejecuta a través de un cable de red dedicado . Los dispositivos más sofisticados pueden marcar las tramas mediante el etiquetado VLAN , de modo que una única interconexión ( troncal ) puede utilizarse para transportar datos para múltiples VLAN. Dado que las VLAN comparten ancho de banda, un troncal VLAN puede utilizar agregación de enlaces , priorización de calidad de servicio o ambas para enrutar los datos de manera eficiente.

Usos

Las VLAN abordan problemas como la escalabilidad , la seguridad y la gestión de la red. Los arquitectos de red configuran VLAN para proporcionar segmentación de red . Los enrutadores entre VLAN filtran el tráfico de difusión , mejoran la seguridad de la red , realizan la agregación de direcciones y mitigan la congestión de la red .

En una red que utiliza difusiones para el descubrimiento de servicios , la asignación y resolución de direcciones y otros servicios, a medida que aumenta el número de pares en la red, también aumenta la frecuencia de las difusiones. Las VLAN pueden ayudar a gestionar el tráfico de difusión mediante la formación de múltiples dominios de difusión . Dividir una red grande en segmentos independientes más pequeños reduce la cantidad de tráfico de difusión que debe soportar cada dispositivo y segmento de red. Los conmutadores no deben interconectar el tráfico de red entre VLAN, ya que hacerlo violaría la integridad del dominio de difusión de la VLAN.

Las VLAN también pueden ayudar a crear múltiples redes de capa 3 en una única infraestructura física. Las VLAN son construcciones de la capa de enlace de datos (capa 2 del modelo OSI), análogas a las subredes del Protocolo de Internet (IP) , que son construcciones de la capa de red (capa 3 del modelo OSI). En un entorno que utiliza VLAN, suele existir una relación uno a uno entre las VLAN y las subredes IP, aunque es posible tener varias subredes en una misma VLAN.

Sin la capacidad de VLAN, los usuarios se asignan a redes según su ubicación geográfica y están limitados por topologías físicas y distancias. Las VLAN permiten agrupar lógicamente las redes para desvincular la ubicación de red de los usuarios de su ubicación física. Mediante el uso de VLAN, se pueden controlar los patrones de tráfico y reaccionar rápidamente ante reubicaciones de empleados o equipos. Las VLAN ofrecen la flexibilidad necesaria para adaptarse a los cambios en los requisitos de la red y permiten una administración simplificada. [ 3 ]

Las VLAN se pueden utilizar para particionar una red local en varios segmentos distintos, por ejemplo: [ 4 ]

Una infraestructura común compartida entre troncales VLAN puede proporcionar un nivel de seguridad con gran flexibilidad a un coste relativamente bajo. Los esquemas de calidad de servicio pueden optimizar el tráfico en los enlaces troncales para requisitos en tiempo real (por ejemplo, VoIP ) o de baja latencia (por ejemplo, SAN ). Sin embargo, las VLAN como solución de seguridad deben implementarse con sumo cuidado, ya que pueden ser vulneradas si no se implementan correctamente. [ 5 ]

En la computación en la nube , las VLAN, las direcciones IP y las direcciones MAC son recursos que los usuarios finales pueden administrar. Para mitigar los problemas de seguridad, ubicar las máquinas virtuales en la nube en VLAN puede ser preferible a ubicarlas directamente en Internet. [ 6 ]

Las tecnologías de red con capacidades VLAN incluyen:

Historia

Tras realizar con éxito experimentos con voz sobre Ethernet entre 1981 y 1984, W. David Sincoskie se unió a Bellcore y comenzó a abordar el problema de la escalabilidad de las redes Ethernet. Con 10  Mbit/s, Ethernet era más rápida que la mayoría de las alternativas de la época. Sin embargo, Ethernet era una red de difusión y no existía una forma eficaz de conectar varias redes Ethernet entre sí. Esto limitaba el ancho de banda total de una red Ethernet a 10  Mbit/s y la distancia máxima entre nodos a unos pocos cientos de pies.

Por el contrario, si bien la velocidad de la red telefónica existente para conexiones individuales estaba limitada a 56  kbit/s (menos de una centésima parte de la velocidad de Ethernet), el ancho de banda total de esa red se estimaba en 1  Tbit/s (100.000 veces mayor que el de Ethernet).

Aunque era posible usar el enrutamiento IP para conectar múltiples redes Ethernet, era costoso y relativamente lento. Sincoskie comenzó a buscar alternativas que requirieran menos procesamiento por paquete. En el proceso, reinventó de forma independiente el puente transparente , la técnica utilizada en los conmutadores Ethernet modernos . [ 7 ] Sin embargo, usar conmutadores para conectar múltiples redes Ethernet de forma tolerante a fallos requiere rutas redundantes a través de esa red, lo que a su vez requiere una configuración de árbol de expansión . Esto garantiza que solo haya una ruta activa desde cualquier nodo de origen a cualquier destino en la red. Esto hace que los conmutadores ubicados centralmente se conviertan en cuellos de botella, limitando la escalabilidad a medida que se interconectan más redes.

Para ayudar a mitigar este problema, Sincoskie inventó las VLAN añadiendo una etiqueta (una etiqueta individual, como A, B, C, etc.) a cada trama Ethernet. En este esquema, cada conmutador podía asignarse para manejar tramas con una etiqueta específica e ignorar el resto. Las redes podían interconectarse con tres árboles de expansión, uno para cada color. Al enviar una combinación de diferentes etiquetas de trama, se podía mejorar el ancho de banda agregado. Sincoskie se refería a esto como un puente multiárbol . Él y Chase Cotton crearon y perfeccionaron los algoritmos necesarios para que el sistema fuera viable. [ 8 ] Este color es lo que ahora se conoce en la trama Ethernet como la cabecera IEEE 802.1Q o la etiqueta VLAN. Si bien las VLAN se utilizan comúnmente en las redes Ethernet modernas, no se utilizan de la manera inicialmente prevista aquí.

En 1998, las VLAN Ethernet se describieron en la primera edición del estándar IEEE 802.1Q -1998. [ 9 ] Esto se amplió con IEEE 802.1ad para permitir etiquetas VLAN anidadas en servicio de puenteo de proveedor. Este mecanismo se mejoró con IEEE 802.1ah-2008 .

Consideraciones de configuración y diseño

Los primeros diseñadores de redes a menudo segmentaban las LAN físicas con el objetivo de reducir el tamaño del dominio de colisión de Ethernet , mejorando así el rendimiento. Cuando los conmutadores Ethernet hicieron que esto dejara de ser un problema (porque cada puerto del conmutador es un dominio de colisión), la atención se centró en reducir el tamaño del dominio de difusión de la capa de enlace de datos . Las VLAN se emplearon inicialmente para separar varios dominios de difusión a través de un mismo medio físico. Una VLAN también puede servir para restringir el acceso a los recursos de la red independientemente de la topología física de la misma. [ a ]

Las VLAN operan en la capa de enlace de datos del modelo OSI . Los administradores suelen configurar una VLAN para que se asigne directamente a una red IP o subred, lo que da la apariencia de involucrar la capa de red . Generalmente, a las VLAN dentro de la misma organización se les asignarán rangos de direcciones de red diferentes que no se superpongan . Esto no es un requisito de las VLAN. No hay problema con que VLAN separadas utilicen rangos de direcciones superpuestos idénticos (por ejemplo, dos VLAN usan cada una la red privada 192.168.0.0 / 16 ). Sin embargo, no es posible enrutar datos entre dos redes con direcciones superpuestas sin una reasignación de IP compleja , por lo que si el objetivo de las VLAN es la segmentación de una red organizacional general más grande, se deben usar direcciones que no se superpongan en cada VLAN separada.

Un conmutador básico que no está configurado para VLAN tiene la funcionalidad VLAN deshabilitada o habilitada permanentemente con una VLAN predeterminada que incluye todos los puertos del dispositivo como miembros. [ 3 ] La VLAN predeterminada suele usar el identificador VLAN 1. Cada dispositivo conectado a uno de sus puertos puede enviar paquetes a cualquiera de los demás. Separar los puertos por grupos VLAN separa su tráfico de forma muy similar a conectar cada grupo usando un conmutador distinto para cada grupo.

La administración remota del switch requiere que las funciones administrativas estén asociadas a una o más de las VLAN configuradas.

En el contexto de las VLAN, el término "troncal" se refiere a un enlace de red que transporta múltiples VLAN, identificadas mediante etiquetas (o tags ) insertadas en sus paquetes. Estos troncales deben operar entre puertos etiquetados de dispositivos compatibles con VLAN, por lo que suelen ser enlaces entre switches o entre switches y routers , en lugar de enlaces a hosts. (Cabe destacar que el término "troncal" también se utiliza para lo que Cisco denomina "canales"  : agregación de enlaces o agregación de puertos ). Un router (dispositivo de capa 3) actúa como la columna vertebral del tráfico de red que atraviesa diferentes VLAN. El etiquetado solo se utiliza cuando el grupo de puertos VLAN se extiende a otro dispositivo. Dado que las comunicaciones entre puertos de dos switches diferentes viajan a través de los puertos de enlace ascendente de cada switch involucrado, cada VLAN que contenga dichos puertos también debe contener el puerto de enlace ascendente de cada switch involucrado, y el tráfico a través de estos puertos debe estar etiquetado.

Los conmutadores normalmente no incluyen ningún método integrado para indicar las asociaciones de VLAN a los puertos a un técnico que trabaje en un armario de cableado . Es necesario que un técnico tenga acceso administrativo al dispositivo para ver su configuración, o bien que se mantengan diagramas o tablas de asignación de puertos VLAN junto a los conmutadores en cada armario de cableado.

Protocolos y diseño

El protocolo más utilizado actualmente para admitir VLAN es IEEE 802.1Q . El grupo de trabajo IEEE 802.1 definió este método de multiplexación de VLAN con el fin de brindar soporte para VLAN de múltiples proveedores. Antes de la introducción del estándar 802.1Q, existían varios protocolos propietarios , como Cisco Inter-Switch Link (ISL) y Virtual LAN Trunk (VLT) de 3Com . Cisco también implementó VLAN sobre FDDI al transportar información de VLAN en una cabecera de trama IEEE 802.10 , lo cual contradice el propósito del estándar IEEE 802.10.

Tanto ISL como IEEE 802.1Q realizan un etiquetado explícito : la trama se etiqueta con identificadores VLAN. ISL utiliza un proceso de etiquetado externo que no modifica la trama Ethernet, mientras que 802.1Q utiliza un campo interno de la trama para el etiquetado y, por lo tanto, sí modifica la estructura básica de la trama Ethernet. Este etiquetado interno permite que IEEE 802.1Q funcione tanto en enlaces de acceso como troncales utilizando hardware Ethernet estándar.

IEEE 802.1Q

Según el estándar IEEE 802.1Q, el número máximo de VLAN en una red Ethernet es de 4094 (4096 valores proporcionados por el campo VID de 12 bits menos los valores reservados en los extremos del rango, 0 y 4095). Esto no impone el mismo límite al número de subredes IP en dicha red, ya que una sola VLAN puede contener varias subredes IP. El estándar IEEE 802.1ad amplía el número de VLAN admitidas al añadir compatibilidad con múltiples etiquetas VLAN anidadas. El estándar IEEE 802.1aq (Shortest Path Bridging) amplía el límite de VLAN a 16 millones. Ambas mejoras se han incorporado al estándar IEEE 802.1Q.

El protocolo Inter-Switch Link (ISL) es un protocolo propietario de Cisco que se utiliza para interconectar switches y mantener la información de VLAN mientras el tráfico viaja entre switches a través de enlaces troncales. ISL se ofrece como alternativa a IEEE 802.1Q. ISL solo está disponible en algunos equipos de Cisco y ha sido descontinuado. [ 11 ]

Protocolo de enlace troncal VLAN de Cisco

El protocolo VLAN Trunking Protocol (VTP) es un protocolo propietario de Cisco que propaga la definición de VLAN en toda la red de área local. VTP está disponible en la mayoría de los productos de la familia Cisco Catalyst . El estándar IEEE comparable utilizado por otros fabricantes es el protocolo GARP VLAN Registration Protocol (GVRP) o el más reciente Multiple VLAN Registration Protocol (MVRP).

Protocolo de registro de VLAN múltiples

El Protocolo de Registro de VLAN Múltiples (MROTP) es una aplicación del MROTP que permite la configuración automática de la información de VLAN en conmutadores de red. En concreto, proporciona un método para compartir dinámicamente la información de VLAN y configurar las VLAN necesarias.

Afiliación

La pertenencia a una VLAN se puede establecer de forma estática o dinámica.

Las VLAN estáticas también se conocen como VLAN basadas en puertos. Las asignaciones de VLAN estáticas se crean asignando puertos a una VLAN. Cuando un dispositivo se conecta a la red, adopta automáticamente la VLAN del puerto. Si el usuario cambia de puerto y necesita acceder a la misma VLAN, el administrador de red debe realizar manualmente una asignación de puerto a VLAN para la nueva conexión.

Las VLAN dinámicas se crean mediante software o protocolo. Con un servidor de políticas de administración de VLAN (VMPS), un administrador puede asignar puertos de conmutador a VLAN de forma dinámica basándose en información como la dirección MAC de origen del dispositivo conectado al puerto o el nombre de usuario utilizado para iniciar sesión en dicho dispositivo. Cuando un dispositivo se conecta a la red, el conmutador consulta una base de datos para conocer la pertenencia a la VLAN del puerto al que está conectado. Los métodos de protocolo incluyen el Protocolo de registro de VLAN múltiple (MVRP) y el Protocolo de registro de VLAN GARP (GVRP), que se encuentra algo obsoleto.

VLAN basadas en protocolos

En un conmutador compatible con VLAN basadas en protocolos, el tráfico se gestiona según su protocolo. Básicamente, esto permite segregar o reenviar el tráfico de un puerto en función de su protocolo; el tráfico de cualquier otro protocolo no se reenvía por ese puerto. Esto permite, por ejemplo, que la red separe automáticamente el tráfico IP e IPX.

conexión cruzada de VLAN

La interconexión de VLAN (CC o VLAN-XC) es un mecanismo utilizado para crear VLAN conmutadas. La VLAN CC utiliza tramas IEEE 802.1ad donde la etiqueta S se usa como etiqueta, al igual que en MPLS . IEEE aprueba el uso de este mecanismo en la parte 6.11 de IEEE 802.1ad-2005 .

Véase también

Notas

  1. La robustez de la seguridad de VLAN puede verse comprometida por el salto de VLAN . El salto de VLAN puede mitigarse con una configuración adecuada del puerto del switch. [ 10 ]

Referencias

  1. "X.225  : Tecnología de la información – Interconexión de sistemas abiertos – Protocolo de sesión orientado a la conexión: Especificación del protocolo" . Archivado del original el 1 de febrero de 2021. Recuperado el 10 de marzo de 2023 .
  2. IEEE 802.1Q-2011, 1. Descripción general
  3. 1 2 3 IEEE 802.1Q-2011, 1.4 Objetivos y beneficios de las VLAN
  4. Sharma, Komal; Yadav, Meenu; Pundir, Megha; Malhotra, Isha; Singh, Jaskaran (noviembre de 2013). "VLAN y su implementación sobre ATM mediante IP: una comunicación" (PDF) . Discovery Engineering . 2 (8). Tamil Nadu, India: Discovery Publication: 106–7 . Archivado del original (PDF) el 18 de junio de 2015. Recuperado el 6 de enero de 2024 .
  5. "Seguridad de redes LAN virtuales: debilidades y contramedidas" , Sala de lectura de seguridad de la información del Instituto SANS , Instituto SANS, archivado del original el 18/11/2017 , consultado el 18/05/2018.
  6. Amies, A.; Wu, CF; Wang, GC; Criveti, M. (21 de junio de 2012), "Redes en la nube" (PDF) , IBM developerWorks , archivado del original (PDF) el 1 de noviembre de 2013
  7. Sincoskie, WD (julio de 2002). "Conmutación de paquetes de banda ancha: una perspectiva personal". IEEE Communications . 40 (7): 54– 66. Bibcode : 2002IComM..40g..54S . doi : 10.1109/MCOM.2002.1018008 .
  8. Sincoskie, WD; Cotton, CJ (enero de 1988). "Algoritmos de puente extendido para grandes redes" . IEEE Network . 2 (1): 16– 24. doi : 10.1109/65.3233 .
  9. IEEE Std. 802.1Q-1998, Redes de área local virtuales con puente . 1998. Archivado del original el 21/01/2021 . Consultado el 14/01/2021 .
  10. Rik ​​Farrow. "Inseguridad de VLAN" . Archivado del original el 21 de abril de 2014.
  11. Curso CCNA Exploration LAN Switching and Wireless, v 4.0, sec 3.2.3

Lecturas adicionales

  • Andrew S. Tanenbaum , 2003, "Redes informáticas", Pearson Education International, Nueva Jersey.